脆弱性  ·  2026-06-13

LangGraph RCE チェーン: ステートフルエージェント チェックポインターにおける SQL インジェクション + msgpack デシリアライゼーション (CVE-2025-67644 + CVE-2026-28277)

脆弱性High 影響度GlobalCVE-2025-67644 / CVE-2026-28277
Check Point Research は 2026 年 6 月 11 日に LangGraph における重大な 2 段階の脆弱性チェーンを開示しました。CVE-2025-67644 は SQLite チェックポインター (langgraph-checkpoint-sqlite) における SQL インジェクションであり、チェックポイントに保存されているエージェント メモリの操作を可能にします。CVE-2026-28277 は安全でない msgpack デシリアライゼーション の欠陥であり、SQL インジェクションとチェーンされた場合、LangGraph エージェントをホストしているサーバー上での完全なリモート コード実行を可能にします。侵害されたエージェントは LLM API キー、会話履歴、接続されたエンタープライズ データ、および内部ネットワーク アクセスを露出させます。
エージェント状態に影響を与える能力を持つ攻撃者 (例: 事前のプロンプト インジェクションを通じて、またはエージェントが読む内容を制御することにより) は、細工された SQL ペイロードをチェックポインターに埋め込むことができます。このペイロードの SQLite デシリアライゼーションは msgpack チェーンをトリガーし、ホスト上で RCE を達成します。Redis チェックポインターも影響を受ける可能性があります。
LangGraph バージョン 1.0.10 未満 (langgraph パッケージ) および langgraph-checkpoint-sqlite バージョン 3.0.1 未満。LangGraph は LangChain チームによって作成されたエンタープライズ標準のステートフルエージェント フレームワークであり、本番環境のエージェント システムで広く導入されています。
langgraph-checkpoint-sqlite ≥3.0.1 および langgraph ≥1.0.10 に直ちにアップグレードしてください。パッチが適用されるまで、SQLite/Redis チェックポインターを使用するエージェントによる外部コンテンツの取り込みを制限し、すべてのエージェント メモリ書き込みに入力サニタイゼーションを実装し、保存されたチェックポイントを改ざんの兆候について監査してください。
出典
Check Point Research — When Your AI Agent's Memory Becomes a Security Liability
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →